Herramientas de filtrado - Configuración
Estas son las herramientas para controlar qué rutas se anuncian o se aceptan y para modificar sus atributos: las prefix-lists seleccionan prefijos con precisión (red y longitud), los route-maps aplican lógica if-then (condición → acción) para filtrar y modificar, y las distribute-lists aplican un filtro (ACL o prefix-list) a las actualizaciones de un protocolo. Son la base del control de enrutamiento y de la redistribución. La validación está en Herramientas de filtrado - Verificación y el diagnóstico en Herramientas de filtrado - Troubleshooting. Ya usas route-maps en PBR (nota pendiente); se apoyan en ACLs - Configuración.
Prerrequisitos
- Entender ACLs (ver ACLs - Configuración).
- Un protocolo de enrutamiento donde aplicarlos (OSPF/EIGRP/BGP) para las distribute-lists y la redistribución.
Nota: en este cuaderno los protocolos de enrutamiento (OSPF/EIGRP/BGP/RIP) están en pausa. Las prefix-lists y route-maps de abajo se pueden crear y entender por sí solas; las distribute-lists se muestran con OSPF/EIGRP como ejemplo, para cuando reactives esos protocolos.
Conceptos previos (mínimos)
- Prefix-list: filtra rutas por red Y longitud de prefijo. Es más precisa que una ACL para filtrar rutas (una ACL estándar solo mira la red).
ge(greater or equal) yle(less or equal) fijan el rango de longitudes que coinciden.
- Route-map: una lista de secuencias
permit/deny, cada una conmatch(condición) yset(acción). Se usa en redistribución, PBR, BGP y filtrado.- Una entrada
permitdeja pasar (y aplica losset); unadenybloquea esa coincidencia. - Al final hay un deny implícito.
- Una entrada
- Distribute-list: aplica una ACL o prefix-list a las actualizaciones de enrutamiento de un protocolo, en dirección
in(lo que aprende) uout(lo que anuncia).
Comandos de configuración
Prefix-list
Router(config)# ip prefix-list NOMBRE seq 5 permit 10.0.0.0/8 le 24
Router(config)# ip prefix-list NOMBRE seq 10 permit 192.168.0.0/16 ge 24 le 24
Router(config)# ip prefix-list NOMBRE seq 15 deny 0.0.0.0/0 le 32
ip prefix-list <nombre> seq <n> {permit|deny} <red>/<long> [ge <min>] [le <max>].- Sin
ge/le: coincide exactamente esa red y longitud. le <max>: longitudes hastamax.ge <min>: longitudes desdemin. La regla eslong < ge <= le <= 32.- Ejemplos de lectura:
10.0.0.0/8 le 24: cualquier subred dentro de 10.0.0.0/8 con prefijo hasta /24.192.168.0.0/16 ge 24 le 24: solo las /24 dentro de 192.168.0.0/16.0.0.0.0/0 le 32: todas las rutas (útil como “permit any” al final).
Route-map
Router(config)# route-map NOMBRE permit 10
Router(config-route-map)# match ip address prefix-list NOMBRE
Router(config-route-map)# set metric 100
Router(config-route-map)# exit
Router(config)# route-map NOMBRE deny 20
Router(config-route-map)# match ip address prefix-list OTRA
Router(config-route-map)# exit
Router(config)# route-map NOMBRE permit 30
route-map <nombre> {permit|deny} <seq>: crea/edita una entrada (menor seq se evalúa primero).match ...: la condición. Común:match ip address prefix-list <nombre>,match ip address <acl>,match tag <n>,match interface <if>.set ...: la acción. Común:set metric <n>,set metric-type type-1|type-2,set tag <n>,set local-preference <n>(BGP).- La última entrada
permit 30sinmatchdeja pasar el resto (evita que el deny implícito lo descarte).
Distribute-list (ejemplo con protocolos — en pausa)
! Con prefix-list (recomendado)
Router(config)# router ospf 1
Router(config-router)# distribute-list prefix NOMBRE in
Router(config-router)# distribute-list prefix NOMBRE out
! Con ACL
Router(config)# router eigrp 100
Router(config-router)# distribute-list 10 out
distribute-list prefix <nombre> {in|out}: filtra con una prefix-list.distribute-list <acl> {in|out}: filtra con una ACL.in: filtra lo que el protocolo aprende;out: lo que anuncia.
Añadido pro: para filtrar/modificar en redistribución se usa el route-map en el comando
redistribute ... route-map NOMBRE. La combinación típica es: prefix-list (selecciona los prefijos) → dentro de un route-map (match) → aplicado enredistributeodistribute-listoneighbor(BGP).
Dos ejemplos completos de configuración
Ejemplo 1 — Prefix-list para permitir solo ciertas redes
Diseño: permitir solo las /24 de 172.16.0.0/16 y denegar el resto.
Router# configure terminal
! Solo las /24 dentro de 172.16.0.0/16
Router(config)# ip prefix-list SOLO-24 seq 5 permit 172.16.0.0/16 ge 24 le 24
Router(config)# ip prefix-list SOLO-24 seq 10 deny 0.0.0.0/0 le 32
! (Cuando reactives OSPF) aplicarla a lo que se aprende
Router(config)# router ospf 1
Router(config-router)# distribute-list prefix SOLO-24 in
Router(config-router)# end
Router# copy running-config startup-config
Ejemplo 2 — Route-map que filtra y marca rutas
Diseño: en la redistribución, permitir la red 10.10.10.0/24 poniéndole métrica y tag, y bloquear 10.20.20.0/24.
Router# configure terminal
! Prefix-lists que identifican cada red
Router(config)# ip prefix-list PERMITIR seq 5 permit 10.10.10.0/24
Router(config)# ip prefix-list BLOQUEAR seq 5 permit 10.20.20.0/24
! Route-map con la lógica
Router(config)# route-map FILTRO permit 10
Router(config-route-map)# match ip address prefix-list PERMITIR
Router(config-route-map)# set metric 500
Router(config-route-map)# set tag 100
Router(config-route-map)# exit
Router(config)# route-map FILTRO deny 20
Router(config-route-map)# match ip address prefix-list BLOQUEAR
Router(config-route-map)# exit
Router(config)# route-map FILTRO permit 30
! (Cuando reactives los protocolos) aplicarlo en la redistribución
Router(config)# router ospf 1
Router(config-router)# redistribute eigrp 100 subnets route-map FILTRO
Router(config-router)# end
Router# write memory
Verificación rápida (comprobar que quedó bien)
La validación detallada está en Herramientas de filtrado - Verificación.
! Prefix-lists y sus coincidencias
Router# show ip prefix-list
Router# show ip prefix-list NOMBRE
! Route-maps
Router# show route-map
! Filtros aplicados a un protocolo
Router# show ip protocols
Qué deberías ver:
- En
show ip prefix-list, cada entrada con su seq y un contador de coincidencias. - En
show route-map, las cláusulasmatch/sety cuántas rutas coincidieron. - En
show ip protocols, las distribute-lists aplicadas al protocolo.
Nota de origen: este tema se construyó desde el estándar de Cisco. En tus carpetas no había una diapositiva de comandos de filtrado. Las prefix-lists y route-maps son utilizables ya; las distribute-lists y la redistribución esperan a que reactives OSPF/EIGRP/BGP.